
Auditor de segurança PowerShell somente leitura para endpoints e servidores Windows: verifica a configuração do Defender, status de patches, credenciais, persistência, telemetria de rede e busca por IOCs de campanhas conhecidas.
Ferramenta de Avaliação de Postura de Segurança e Caça a Ameaças do Windows de Nível Corporativo
Desenvolvido por Amish Kumar — Pesquisador de Segurança / Engenheiro de Segurança
CVE-2026-50656
O Windows Defender Security Auditor é uma ferramenta abrangente e não intrusiva de avaliação de segurança baseada em PowerShell, projetada para implantação em toda a empresa em endpoints e servidores Windows. Ele realiza uma inspeção profunda da configuração do Microsoft Defender, da , da , dos , da e dos — tudo em modo .
Construída originalmente para avaliar a exposição relacionada ao CVE-2026-50656, a ferramenta evoluiu para um auditor de segurança Windows de espectro completo, adequado para equipes de SOC, engenheiros de segurança, testadores de penetração e administradores de sistemas.
[!IMPORTANT] Esta ferramenta não explora nenhuma vulnerabilidade. Ela lê e relata — nada mais.
| Plataforma | Versão |
|---|---|
| Windows 10 | Todas as versões suportadas |
| Windows 11 | Todas as versões suportadas |
| Windows Server 2019 | Standard / Datacenter |
| Windows Server 2022 | Standard / Datacenter |
| Windows Server 2025 | Standard / Datacenter |
Requisitos:
.txt com carimbo de data/hora para coleta corporativa| # | Módulo | Descrição |
|---|---|---|
| 01 | Informações do Sistema | SO, build, função da máquina, status de domínio, TPM, BitLocker, tempo de atividade |
| 02 | Status de Patches | Inventário do Windows Update, análise de idade das atualizações |
| 03 | Status do Defender | Versão do mecanismo, assinaturas, proteção em tempo real, proteção contra adulteração, saúde do serviço |
| 04 | Configuração do Defender | Alternâncias de recursos de segurança, proteção na nuvem, PUA, acesso controlado a pastas |
| 05 | Exclusões do Defender | Revisão de exclusões de caminho, processo, extensão e IP |
| 06 | Redução de Superfície de Ataque | Inventário de regras ASR com mapeamento GUID-para-nome, estado de aplicação, regras críticas ausentes |
| 07 | Histórico de Ameaças | Detecções recentes do Defender dentro do período de retrospectiva |
| 08 | Eventos Operacionais | Análise do log de eventos do Defender para adulteração, desativação e atividade suspeita |
| 09 | Ancestralidade de Processos | Validação pai-filho do MsMpEng.exe |
| 10 | Caça a Processos | Processos relevantes para segurança com captura de linha de comando, detecção de caminhos suspeitos |
| 11 | Caça a Privilégios SYSTEM | Processos interpretadores em execução como SYSTEM |
| 12 | Evento 4688 | Telemetria de criação de processos para caça a ameaças |
| 13 | Criação de Serviços | Análise do evento 7045 para novas instalações de serviços |
| 14 | Tarefas Agendadas | Inventário de tarefas ativas com detecção de ações suspeitas (comandos codificados, URIs remotas) |
| 15 | Revisão de Usuários | Administradores locais, todas as contas, logons com falha (4625), sessões RDP (4624 Tipo 10) |
| 16 | Caça a IOCs | Artefatos de campanhas conhecidas (setup.mjs, bun-dl, etc.) |
git clone https://github.com/eh-amish/Windows-Defender-Security-Auditor-CVE-2026-50656-.git
cd Windows-Defender-Security-Auditor(CVE-2026-50656)-
# Open PowerShell as Administrator, then:
Set-ExecutionPolicy -ExecutionPolicy Bypass -Scope Process
.\CVE-2026-50656_MsMpEng_Audit.ps1
O script irá:
AMISH_SecurityAudit_<HOSTNAME>_<YYYYMMDD_HHmmss>.txt
powershell -ExecutionPolicy Bypass -File .\CVE-2026-50656_MsMpEng_Audit.ps1
PsExec.exe \\TARGET_HOST -s powershell -ExecutionPolicy Bypass -File "\\share\CVE-2026-50656_MsMpEng_Audit.ps1"
powershell.exe -ExecutionPolicy Bypass -File "\\FileServer\SecurityAudit\CVE-2026-50656_MsMpEng_Audit.ps1"
.txt de saída de cada endpoint para revisão centralizada$Hosts = @("SERVER01", "SERVER02", "WS-PC01", "WS-PC02")
$ScriptBlock = Get-Content .\CVE-2026-50656_MsMpEng_Audit.ps1 -Raw
foreach ($H in $Hosts) {
Invoke-Command -ComputerName $H -ScriptBlock ([scriptblock]::Create($ScriptBlock))
}
___ __ ___________ __ __
/ | / |/ / _/ __// / / /
/ /| | / /|_/ // / _\ \ / /_/ /
/ ___ |/ / / // / /__ \/ __ /
/_/ |_/_/ /_/___/____/_/ /_/
SECURITY RESEARCHER
========================================================================
AMISH SECURITY RESEARCH
========================================================================
WINDOWS SECURITY AUDITOR v2.0.0
======================================================================
MODULE 03 - MICROSOFT DEFENDER STATUS
======================================================================
Product Version : 4.18.26060.3008
Engine Version : 1.1.26060.3008
Real-Time Protection : True
Tamper Protection : True
Signature Age : 4.2 hours
[PASS] Defender Engine meets original CVE threshold.
Current : 1.1.26060.3008
Required : 1.1.26060.3008
======================================================================
FINDINGS SUMMARY
======================================================================
CRITICAL : 0
HIGH : 2
MEDIUM : 5
INFO : 3
TOTAL : 10
| :white_check_mark: | SOMENTE LEITURA — Lê apenas o estado do sistema |
| :white_check_mark: | NÃO INTRUSIVO — Sem impacto no desempenho |
| :x: | NÃO explora nenhuma vulnerabilidade |
| :x: | NÃO aplica correções nem modifica o sistema |
| :x: | NÃO altera configurações do Registro, GPO ou Defender |
| :x: | NÃO desativa controles de segurança |
| :x: | NÃO encerra processos nem cria persistência |
| :x: | NÃO instala nenhum software ou dependência |
| Severidade | Cor | Significado |
|---|---|---|
CRITICAL | 🔴 Vermelho | Ação imediata necessária — indicador de comprometimento ativo ou configuração incorreta crítica |
HIGH | 🟠 Laranja | Fraqueza de segurança significativa — deve ser corrigida prontamente |
MEDIUM | 🟡 Amarelo | Descoberta notável — revise e avalie o risco |
INFO | :blue_circle: Ciano | Informativo — item de conscientização, pode exigir revisão |
PASS | 🟢 Verde | Verificação aprovada — nenhum problema detectado |
O script busca indicadores associados à campanha RoguePlanet / ShieldBreak:
Artefatos de Arquivo:
%USERPROFILE%\.claude\setup.mjs%USERPROFILE%\.vscode\setup.mjs%TEMP%\bun-dl-*Hashes Maliciosos Conhecidos (SHA1):
| Hash | Arquivo Associado |
|---|---|
35A672CF34B996B91F3E1C28CBF3A05A37E0364 | Math_Symbol.js / math_init.js |
686AA40D0FC22C8D569494543A0F891F359F2F99 | .claude/setup.mjs |
F525D52CEB9665166B482D3DC0137028CC6A63 | .vscode/setup.mjs |
Domínios da Campanha (para correlação em SIEM/EDR/DNS):
npm-cache.compypi-get.comjs-mirror.cometh-mainnet.nodereal.iogo.getblock.ioeth.llamarpc.comAMISH-Windows-Defender-Security-Auditor/
|
|-- Amish_MsMpEng_Audit.ps1 # Main security auditor script
|-- README.md # This documentation
|-- LICENSE # MIT License
|
|-- (auto-generated on execution)
| |-- AMISH_SecurityAudit_<HOST>_<DATE>.txt # Assessment report
Contribuições são bem-vindas! Se você tiver ideias para novos módulos, IOCs adicionais ou melhorias:
git checkout -b feature/new-module)git commit -m 'Add new security module')git push origin feature/new-module)Esta ferramenta é fornecida apenas para avaliação de segurança autorizada e fins defensivos. Ela foi projetada para ajudar equipes de segurança a identificar configurações incorretas, exposição e indicadores de comprometimento em sistemas que estão autorizadas a avaliar.
O autor não é responsável por qualquer uso indevido ou dano causado por esta ferramenta. Sempre garanta a devida autorização antes de executar avaliações de segurança em qualquer sistema.
Este script não explora o CVE-2026-50656. Ele avalia a postura de vulnerabilidade, os controles de segurança, os indicadores conhecidos e a telemetria disponível do host.
| 17 | Validação de Hash | Comparação SHA1 com hashes de arquivos maliciosos conhecidos |
| 18 | Revisão de Rede | Conexões TCP enriquecidas, portas em escuta, correlação de IOC no cache DNS |
| 19 | Secure Boot / VBS | Status do Secure Boot, Device Guard, VBS |
| 20 | Persistência no Registro | Run/RunOnce, Winlogon, sequestros IFEO, assinaturas de eventos WMI |
| 21 | Segurança de Credenciais | Cache WDigest, Proteção LSA (RunAsPPL), Credential Guard |
| 22 | Segurança do PowerShell | Log de Blocos de Script, Log de Módulos, Transcrição, CLM, blocos de script suspeitos |
| 23 | Firewall | Status do perfil (Domínio/Particular/Público), ações padrão |
| 24 | Segurança SMB | Status do SMBv1, requisitos de assinatura, compartilhamentos não padrão |
| 25 | Persistência na Inicialização | Pastas de inicialização, modificações no System32, drivers carregados |
| 26 | Avaliação Final | Resumo de severidade, descobertas consolidadas, determinação de ShieldBreak |